ISMS Copilot Docs

Директива NIS2

Директива NIS2 (Директива (ЄС) 2022/2555) — це оновлене законодавство ЄС у сфері кібербезпеки, яке встановлює комплексні вимоги до безпеки та звітності про інциденти для ключових і важливих організацій у критичних секторах...

Директива NIS2 (Директива (ЄС) 2022/2555) — це оновлене законодавство ЄС у сфері кібербезпеки, яке встановлює комплексні вимоги до безпеки та звітності про інциденти для ключових і важливих організацій у критичних секторах. Набравши чинності 18 жовтня 2024 року, NIS2 значно розширює сферу дії та посилює вимоги свого попередника (NIS1), охоплюючи більше секторів та встановлюючи суворіші зобов'язання.

ISMS Copilot має спеціалізовані знання щодо вимог NIS2. Ви можете ставити питання, пов'язані з цим стандартом, генерувати політику, узгоджену зі статтями NIS2, та оцінювати прогалини у відповідності за допомогою штучного інтелекту.

Хто має дотримуватися вимог NIS2?

NIS2 поширюється на організації, що працюють в ЄС у 18 критичних секторах, які поділяються на:

Ключові організації (вищий рівень критичності):

  • Енергетика (електроенергія, нафта, газ, водень)
  • Транспорт (авіація, залізниця, водний, автомобільний)
  • Банківська справа та інфраструктура фінансових ринків
  • Охорона здоров'я (медичні заклади, лабораторії, виробники медичного обладнання)
  • Питна вода та водовідведення
  • Цифрова інфраструктура (пункти обміну інтернет-трафіком, DNS-провайдери, хмарні сервіси, центри обробки даних)
  • Державне управління
  • Космічна галузь

Важливі організації (помірний рівень критичності):

  • Поштові та кур'єрські послуги
  • Управління відходами
  • Виробництво та розповсюдження хімічних речовин
  • Виробництво та розповсюдження продуктів харчування
  • Виробництво (медичні вироби, електроніка, машинобудування, автотранспорт)
  • Цифрові провайдери (онлайн-майданчики, пошукові системи, соціальні мережі)
  • Науково-дослідні організації

Порогові значення за розміром можуть відрізнятися в різних країнах-членах ЄС, але загалом поширюються на середні та великі організації (50+ працівників або річний оборот від €10 млн). Малі та мікропідприємства можуть бути включені, якщо вони надають критично важливі послуги.

Основні вимоги до безпеки

NIS2 вимагає впровадження комплексних заходів кібербезпеки у десяти сферах:

  1. Управління ризиками: Виявлення та оцінка ризиків кібербезпеки для мережевих та інформаційних систем
  2. Реагування на інциденти: Виявлення, реагування та відновлення після інцидентів безпеки
  3. Безперервність бізнесу: Управління резервними копіями, аварійне відновлення та управління кризовими ситуаціями
  4. Безпека ланцюга постачання: Оцінка та управління ризиками безпеки від постачальників та сервіс-провайдерів
  5. Безпека під час закупівель: Інтеграція безпеки у процеси закупівель систем і послуг
  6. Управління вразливостями: Оцінка вразливостей та впровадження патчів і оновлень
  7. Політики та процедури: Документування політик безпеки для контролю доступу, управління активами та автентифікації
  8. Криптографія та шифрування: Захист конфіденційності та цілісності даних
  9. Безпека людських ресурсів: Політики контролю доступу, навчання та програми підвищення обізнаності
  10. Багатофакторна автентифікація та безпечні комунікації: Впровадження надійної автентифікації та зашифрованих систем екстреної комунікації

Зобов'язання щодо звітності про інциденти

NIS2 встановлює суворі терміни звітності про інциденти:

  • Рання попередження (24 години): Повідомлення національному CSIRT або компетентному органу протягом 24 годин після виявлення значного інциденту
  • Повідомлення про інцидент (72 години): Надання попередньої оцінки, включаючи рівень серйозності, індикатори компрометації та початковий вплив
  • Остаточний звіт (1 місяць): Надання детального звіту з аналізом першопричин, оцінкою впливу та заходами з усунення наслідків

Недотримання термінів звітності про інциденти може призвести до значних штрафів, включаючи штрафи до €10 млн або 2% від глобального річного обороту, залежно від того, яка сума більша.

Управління та відповідальність

NIS2 наголошує на відповідальності керівних органів:

  • Відповідальність на рівні ради директорів: Керівні органи повинні затверджувати заходи кібербезпеки та контролювати їх впровадження
  • Персональна відповідальність: Керівництво може бути притягнуте до персональної відповідальності за недотримання вимог
  • Вимоги до навчання: Керівництво повинно проходити навчання з кібербезпеки
  • Наглядовий орган: Національні органи можуть проводити інспекції та аудити на місці

Штрафи та правозастосування

NIS2 встановлює уніфіковані штрафи по всьому ЄС:

  • Ключові організації: До €10 млн або 2% від глобального річного обороту (залежно від того, яка сума більша)
  • Важливі організації: До €7 млн або 1.4% від глобального річного обороту (залежно від того, яка сума більша)

Штрафи можуть бути накладені за невиконання заходів безпеки, порушення звітності про інциденти або неспівпрацю з органами влади.

Як ISMS Copilot допомагає

ISMS Copilot надає комплексну підтримку для дотримання вимог NIS2:

  • Рекомендації щодо стандарту: Ставте питання щодо конкретних статей NIS2, заходів безпеки або зобов'язань звітності
  • Генерація політик: Створюйте політику, готову до аудиту, яка охоплює всі десять сфер кібербезпеки
  • Аналіз прогалин: Завантажуйте наявну документацію з безпеки для виявлення прогалин щодо вимог NIS2
  • Оцінка ризиків: Генеруйте оцінки ризиків, узгоджені з NIS2, для систем та відносин у ланцюгу постачання
  • Планування реагування на інциденти: Розробляйте схеми класифікації інцидентів та робочі процеси звітності, узгоджені з термінами NIS2
  • Дорожні карти відповідності: Отримуйте рекомендації щодо впровадження на основі типу вашої організації та сектору
  • Організація робочого простору: Керуйте проєктами NIS2 окремо від інших ініціатив щодо відповідності

Штучний інтелект має прямі знання про структуру та вимоги NIS2, тому ви можете посилатися на конкретні статті або заходи безпеки у своїх запитах.

Спробуйте запитати: "Згенеруйте політику безпеки ланцюга постачання відповідно до статті 21 NIS2" або "Які вимоги до звітності про інциденти для ключових організацій згідно з NIS2?"

Початок роботи

Щоб розпочати роботу з дотримання вимог NIS2 у ISMS Copilot:

  1. Створіть окремий робочий простір для відповідності NIS2
  2. Запитайте у штучного інтелекту, чи належить ваша організація до ключових або важливих організацій
  3. Згенеруйте базові політики для десяти сфер кібербезпеки
  4. Завантажте наявні політики кібербезпеки для аналізу прогалин
  5. Розробіть план реагування на інциденти з робочими процесами звітності, що відповідають NIS2
  6. Створіть процес оцінки безпеки ланцюга постачання

Імплементація країнами-членами

Хоча NIS2 встановлює мінімальні вимоги, окремі країни-члени ЄС можуть вводити додаткові зобов'язання через національні закони про імплементацію. Перевірте рекомендації національного органу з кібербезпеки щодо специфічних вимог для вашої країни.

Пов'язані ресурси

  • Офіційний текст Директиви NIS2: EUR-Lex
  • Рекомендації та ресурси ENISA (Агентство ЄС з кібербезпеки)
  • Контакти національних CSIRT та компетентних органів

On this page